Node.js에서의 Refresh Token Rotation: 사용자 로그아웃 없이 토큰 도용 방지
JWT 기반 인증은 시작하기는 쉽지만 제대로 구현하기는 놀랍도록 어렵습니다. 브라우저에 저장된 장기 실행 액세스 토큰의 단순한 설정은 보안상의 취약점입니다. 교과서적인 해결책인 짧은 실행 액세스 토큰과 리프레시 토큰은 자체적인 문제를 야기합니다.리프레시 토큰이 도난당하면 어떻게 될까요?이 글은 리프레시 토큰 로테이션과 재사용 탐지를 구현하는 과정을 안내합니다. 이 패턴은 도난당한 토큰의 피해를 제한하면서 합법적인 사용자는 계속 로그인 상태를 유지할 수 있도록 합니다. 모든 예시는 Express를 사용한 Node.js로 작성되었습니다.